CIS Controls
En prioriteret liste af konkrete sikkerhedsforanstaltninger, der beskytter mod de mest udbredte cyberangreb.
CIS Controls (Center for Internet Security Controls) er en prioriteret liste af konkrete, handlingsorienterede sikkerhedsforanstaltninger designet til at beskytte mod de mest udbredte og farlige cyberangreb. Version 8 indeholder 18 kontroller med 153 safeguards.
Implementeringsgrupper (IG)
CIS Controls er inddelt i tre implementeringsgrupper baseret på organisationens størrelse og ressourcer:
IG1 (Essential Cyber Hygiene) - 56 safeguards for små organisationer med begrænsede ressourcer. Disse dækker det absolutte minimum for cybersikkerhed.
IG2 (Moderate) - 130 safeguards for mellemstore organisationer med dedikeret IT-personale.
IG3 (Advanced) - Alle 153 safeguards for store organisationer med specialiserede sikkerhedsteams.
De 18 kontroller
- Inventar og kontrol af enterprise-aktiver
- Inventar og kontrol af software-aktiver
- Databeskyttelse
- Sikker konfiguration af enterprise-aktiver og software
- Kontostyring
- Adgangskontrolstyring
- Kontinuerlig sårbarhedshåndtering
- Audit-logsstyring
- E-mail og webbrowser-beskyttelse
- Malwarebeskyttelse
- Datagendannelse
- Netværksinfrastrukturstyring
- Netværksovervågning og -forsvar
- Sikkerhedsbevidsthedstræning
- Serviceudbyderadministration
- Applikationssoftwaresikkerhed
- Hændelsesresponsstyring
- Penetrationstest
Styrken ved CIS Controls
I modsætning til mere generelle rammeværk som NIST CSF er CIS Controls ekstremt praktiske og specifikke. Hver kontrol angiver præcist hvad der skal gøres, og prioriteringen sikrer, at organisationer fokuserer på de mest effektive foranstaltninger først.
CIS Controls i Danmark
Danske organisationer kan bruge CIS Controls som en praktisk implementeringsguide til at opfylde kravene i NIS2-direktivet og ISO 27001. IG1 (Essential Cyber Hygiene) er et godt udgangspunkt for SMV'er, der skal styrke deres cybersikkerhed, og Center for Cybersikkerhed anbefaler mange af de samme foranstaltninger i deres vejledninger.
Relateret indhold
Andre standarder
ISO 27001
Den internationale standard for informationssikkerhedsledelse (ISMS), der giver et systematisk framework til at beskytte følsomme data.
NIS2-direktivet
EU's opdaterede direktiv for netværks- og informationssikkerhed, der stiller skærpede krav til cybersikkerhed i kritiske sektorer.
NIST Cybersecurity Framework
Et frivilligt rammeværk udviklet af det amerikanske NIST, der giver en struktureret tilgang til cybersikkerhedsstyring.